“Mobile NotPetya”: Spyware Zero-Click Exploit Development Increases Threat of Wormable Mobile Malware
https://go.recordedfuture.com/hubfs/reports/CTA-2024-0416.pdf
https://go.recordedfuture.com/hubfs/reports/CTA-2024-0416.pdf
#ParsedReport #CompletenessLow
16-04-2024
From Social Engineering to DMARC Abuse: TA427 s Art of Information Gathering
https://www.proofpoint.com/us/blog/threat-insight/social-engineering-dmarc-abuse-ta427s-art-information-gathering
Report completeness: Low
Actors/Campaigns:
Kimsuky
Threats:
Typosquatting_technique
Beacon
Credential_harvesting_technique
Reconshark
Victims:
Foreign policy experts, Stimson center, Atlantic council, Wilson center, Ronald reagan presidential foundation and institute, Maureen and mike mansfield foundation
Industry:
Education, Government, Ngo
Geo:
Chinese, Dprk, Indo-pacific, Taiwan, Korean, Asia, Korea
ChatGPT TTPs:
T1566.001, T1598.002, T1071.001, T1566.002, T1583.006, T1584.005
IOCs:
Domain: 5
16-04-2024
From Social Engineering to DMARC Abuse: TA427 s Art of Information Gathering
https://www.proofpoint.com/us/blog/threat-insight/social-engineering-dmarc-abuse-ta427s-art-information-gathering
Report completeness: Low
Actors/Campaigns:
Kimsuky
Threats:
Typosquatting_technique
Beacon
Credential_harvesting_technique
Reconshark
Victims:
Foreign policy experts, Stimson center, Atlantic council, Wilson center, Ronald reagan presidential foundation and institute, Maureen and mike mansfield foundation
Industry:
Education, Government, Ngo
Geo:
Chinese, Dprk, Indo-pacific, Taiwan, Korean, Asia, Korea
ChatGPT TTPs:
do not use without manual checkT1566.001, T1598.002, T1071.001, T1566.002, T1583.006, T1584.005
IOCs:
Domain: 5
Proofpoint
From Social Engineering to DMARC Abuse: TA427’s Art of Information Gathering | Proofpoint US
Key takeaways TA427 regularly engages in benign conversation starter campaigns to establish contact with targets for long-term exchanges of information on topics of strategic
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 From Social Engineering to DMARC Abuse: TA427 s Art of Information Gathering https://www.proofpoint.com/us/blog/threat-insight/social-engineering-dmarc-abuse-ta427s-art-information-gathering Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленник TA427, также известный как Emerald Sleet, APT43, THALLIUM или Kimsuky, связан с Северной Кореей и проводит сложные фишинговые кампании по электронной почте, нацеленные на экспертов в области внешней политики США и Южной Кореи, для сбора стратегической информации для северокорейского режима. TA427 использует тактику социальной инженерии, выдает себя за сотрудников уважаемых организаций, использует веб-маяки для разведки и вовлекает цели в длительные беседы для сбора ценной информации и потенциального развертывания вредоносного ПО или сбора учетных данных. Высокий уровень изощренности, адаптивности и оперативного потенциала участников угроз представляет собой значительный риск для кибербезопасности организаций и частных лиц, участвующих в обсуждениях и исследованиях во внешней политике.
-----
TA427, также известный как Emerald Sleet, APT43, THALLIUM или Kimsuky, представляет собой угрозу, связанную с Корейской Народно-Демократической Республикой (КНДР) и поддерживающую Главное разведывательное управление.
Они проводят фишинговые кампании по электронной почте, нацеленные на экспертов в области внешней политики США и Республики Корея, с целью сбора стратегической информации для Северной Кореи.
С 2023 года TA427 активно привлекает экспертов по внешней политике к обсуждению таких тем, как ядерное разоружение, политика США в отношении Республики Корея и санкции, посредством безобидных электронных писем.
TA427 использует персонажей, связанных с авторитетными организациями, такими как Центр Стимсона, Атлантический совет и Центр Уилсона, для повышения доверия к электронной почте.
Злоумышленник использует такие тактики, как злоупотребление DMARC, тайпсквоттинг и веб-маяки, для первоначальной разведки и сбора информации о целях.
TA427 вовлекает цели в длительные беседы, меняя псевдонимы и используя персонализированный контент-приманку для сбора ценной информации и потенциального развертывания вредоносного ПО.
Они сосредоточены на сборе информации и оказании влияния, особенно в отношении внешнеполитических инициатив США и Республики Корея.
Несмотря на осведомленность, TA427 продолжает адаптировать свою тактику, создавая значительный риск для кибербезопасности организаций, участвующих в обсуждении внешней политики.
Разведданные, собранные TA427, вероятно, служат основой для принятия северокорейской тактики ведения переговоров и политических решений, подчеркивая необходимость постоянной бдительности и активных мер кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленник TA427, также известный как Emerald Sleet, APT43, THALLIUM или Kimsuky, связан с Северной Кореей и проводит сложные фишинговые кампании по электронной почте, нацеленные на экспертов в области внешней политики США и Южной Кореи, для сбора стратегической информации для северокорейского режима. TA427 использует тактику социальной инженерии, выдает себя за сотрудников уважаемых организаций, использует веб-маяки для разведки и вовлекает цели в длительные беседы для сбора ценной информации и потенциального развертывания вредоносного ПО или сбора учетных данных. Высокий уровень изощренности, адаптивности и оперативного потенциала участников угроз представляет собой значительный риск для кибербезопасности организаций и частных лиц, участвующих в обсуждениях и исследованиях во внешней политике.
-----
TA427, также известный как Emerald Sleet, APT43, THALLIUM или Kimsuky, представляет собой угрозу, связанную с Корейской Народно-Демократической Республикой (КНДР) и поддерживающую Главное разведывательное управление.
Они проводят фишинговые кампании по электронной почте, нацеленные на экспертов в области внешней политики США и Республики Корея, с целью сбора стратегической информации для Северной Кореи.
С 2023 года TA427 активно привлекает экспертов по внешней политике к обсуждению таких тем, как ядерное разоружение, политика США в отношении Республики Корея и санкции, посредством безобидных электронных писем.
TA427 использует персонажей, связанных с авторитетными организациями, такими как Центр Стимсона, Атлантический совет и Центр Уилсона, для повышения доверия к электронной почте.
Злоумышленник использует такие тактики, как злоупотребление DMARC, тайпсквоттинг и веб-маяки, для первоначальной разведки и сбора информации о целях.
TA427 вовлекает цели в длительные беседы, меняя псевдонимы и используя персонализированный контент-приманку для сбора ценной информации и потенциального развертывания вредоносного ПО.
Они сосредоточены на сборе информации и оказании влияния, особенно в отношении внешнеполитических инициатив США и Республики Корея.
Несмотря на осведомленность, TA427 продолжает адаптировать свою тактику, создавая значительный риск для кибербезопасности организаций, участвующих в обсуждении внешней политики.
Разведданные, собранные TA427, вероятно, служат основой для принятия северокорейской тактики ведения переговоров и политических решений, подчеркивая необходимость постоянной бдительности и активных мер кибербезопасности.
#ParsedReport #CompletenessLow
16-04-2024
Android: Banking trojan masquerading as Chrome
https://www.gdatasoftware.com/blog/2024/04/37891-mamont-spy-banker-android
Report completeness: Low
Threats:
Mamont_spy
Victims:
Rosbank, Sberbank, Yandex, Paypal, Webmoney, Raiffeisen
Industry:
Financial
Geo:
Russia, Russian
ChatGPT TTPs:
T1424, T1444, T1566, T1557, T1098, T1600
IOCs:
Hash: 1
Soft:
Android, Chrome, Telegram, Google Chrome
16-04-2024
Android: Banking trojan masquerading as Chrome
https://www.gdatasoftware.com/blog/2024/04/37891-mamont-spy-banker-android
Report completeness: Low
Threats:
Mamont_spy
Victims:
Rosbank, Sberbank, Yandex, Paypal, Webmoney, Raiffeisen
Industry:
Financial
Geo:
Russia, Russian
ChatGPT TTPs:
do not use without manual checkT1424, T1444, T1566, T1557, T1098, T1600
IOCs:
Hash: 1
Soft:
Android, Chrome, Telegram, Google Chrome
Gdatasoftware
Mamont: An Android banking Trojan posing as Chrome
Many people make banking transactions online now. And since mobile devices are one of the most popular and convenient ways to shop and make payments, criminals are naturally drawn to this. A current example of a malware that specifically targets online banking…
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Android: Banking trojan masquerading as Chrome https://www.gdatasoftware.com/blog/2024/04/37891-mamont-spy-banker-android Report completeness: Low Threats: Mamont_spy Victims: Rosbank, Sberbank, Yandex, Paypal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе мобильных банковских троянских программ, с акцентом на конкретный пример под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга, создавая риски для финансовой информации и конфиденциальности пользователей. В тексте также подчеркивается важность принятия превентивных мер для защиты от таких троянов и информирования о последних киберугрозах.
-----
В тексте подчеркивается растущая угроза мобильных банковских троянских программ и, в частности, рассматривается недавний пример троянца под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга. Вредоносная программа обманным путем заставляет пользователей загружать и устанавливать ее, имитируя значок Chrome с небольшими отличиями, которые могут остаться незамеченными. После установки Mamont запрашивает разрешения на совершение телефонных звонков и управление ими, отправку и получение SMS-сообщений, а также предлагает пользователям ввести личную банковскую информацию под предлогом получения денежного приза.
Троянец, ориентированный в основном на русскоязычных пользователей, сканирует SMS-сообщения поставщиков финансовых услуг, таких как Росбанк, Сбербанк, Яндекс, PayPal, и предопределенные ключевые слова, относящиеся к банковским транзакциям. Затем он передает выбранные сообщения в Telegram-канал злоумышленника, потенциально раскрывая конфиденциальную финансовую информацию киберпреступникам. Помимо финансовых рисков, Mamont представляет серьезную угрозу конфиденциальности пользователей, извлекая личную и конфиденциальную информацию из SMS-сообщений.
Для защиты от мобильных банковских троянов, таких как Mamont, пользователям рекомендуется принимать превентивные меры, такие как загрузка приложений только из надежных источников, таких как официальные магазины приложений, проверка прав доступа к приложениям перед установкой, обновление устройств и приложений, осторожность в отношении подозрительных ссылок и сообщений и информирование о последних киберугрозах. Хотя троян Mamont в основном нацелен на русскоязычных пользователей, были обнаружены аналогичные угрозы, адаптированные для других регионов и стран, что подчеркивает важность сохранения бдительности и внедрения передовых методов обеспечения безопасности для снижения риска стать жертвой такого вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе мобильных банковских троянских программ, с акцентом на конкретный пример под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга, создавая риски для финансовой информации и конфиденциальности пользователей. В тексте также подчеркивается важность принятия превентивных мер для защиты от таких троянов и информирования о последних киберугрозах.
-----
В тексте подчеркивается растущая угроза мобильных банковских троянских программ и, в частности, рассматривается недавний пример троянца под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга. Вредоносная программа обманным путем заставляет пользователей загружать и устанавливать ее, имитируя значок Chrome с небольшими отличиями, которые могут остаться незамеченными. После установки Mamont запрашивает разрешения на совершение телефонных звонков и управление ими, отправку и получение SMS-сообщений, а также предлагает пользователям ввести личную банковскую информацию под предлогом получения денежного приза.
Троянец, ориентированный в основном на русскоязычных пользователей, сканирует SMS-сообщения поставщиков финансовых услуг, таких как Росбанк, Сбербанк, Яндекс, PayPal, и предопределенные ключевые слова, относящиеся к банковским транзакциям. Затем он передает выбранные сообщения в Telegram-канал злоумышленника, потенциально раскрывая конфиденциальную финансовую информацию киберпреступникам. Помимо финансовых рисков, Mamont представляет серьезную угрозу конфиденциальности пользователей, извлекая личную и конфиденциальную информацию из SMS-сообщений.
Для защиты от мобильных банковских троянов, таких как Mamont, пользователям рекомендуется принимать превентивные меры, такие как загрузка приложений только из надежных источников, таких как официальные магазины приложений, проверка прав доступа к приложениям перед установкой, обновление устройств и приложений, осторожность в отношении подозрительных ссылок и сообщений и информирование о последних киберугрозах. Хотя троян Mamont в основном нацелен на русскоязычных пользователей, были обнаружены аналогичные угрозы, адаптированные для других регионов и стран, что подчеркивает важность сохранения бдительности и внедрения передовых методов обеспечения безопасности для снижения риска стать жертвой такого вредоносного ПО.
#ParsedReport #CompletenessHigh
16-04-2024
Analysis of the APT31 indictment. Who is APT31?
https://harfanglab.io/en/insidethelab/apt31-indictment-analysis
Report completeness: High
Actors/Campaigns:
Apt31
Equation
I-soon_leak
Threats:
Rawdoor
Dll_sideloading_technique
Trochilus_rat
Evilosx
Dropcat
Cobalt_strike
Spear-phishing_technique
Plugx_rat
Netcat_tool
Victims:
Finnish parliament, French entities, Russian media companies, Russian energy companies, American steel company, Norwegian government, Norwegian managed services provider, U.s. navy, Major telecommunications provider in the united states
Industry:
Government, Transport, Energy, Maritime, Military, Telco, Financial, Aerospace
Geo:
Norwegian, Asian, China, American, Americans, Russian, Chinese, French
CVEs:
CVE-2017-0005 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows rt 8.1 (*)
- microsoft windows server 2012 (r2, -)
- microsoft windows 7 (*)
- microsoft windows 10 (1511, 1607, -)
- microsoft windows 8.1 (*)
have more...
TTPs:
ChatGPT TTPs:
T1598.003, T1036, T1070.006
IOCs:
Hash: 16
Registry: 2
Path: 2
File: 1
Url: 3
Domain: 1
Algorithms:
sha256
Platforms:
x86, x64
YARA: Found
Links:
16-04-2024
Analysis of the APT31 indictment. Who is APT31?
https://harfanglab.io/en/insidethelab/apt31-indictment-analysis
Report completeness: High
Actors/Campaigns:
Apt31
Equation
I-soon_leak
Threats:
Rawdoor
Dll_sideloading_technique
Trochilus_rat
Evilosx
Dropcat
Cobalt_strike
Spear-phishing_technique
Plugx_rat
Netcat_tool
Victims:
Finnish parliament, French entities, Russian media companies, Russian energy companies, American steel company, Norwegian government, Norwegian managed services provider, U.s. navy, Major telecommunications provider in the united states
Industry:
Government, Transport, Energy, Maritime, Military, Telco, Financial, Aerospace
Geo:
Norwegian, Asian, China, American, Americans, Russian, Chinese, French
CVEs:
CVE-2017-0005 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows rt 8.1 (*)
- microsoft windows server 2012 (r2, -)
- microsoft windows 7 (*)
- microsoft windows 10 (1511, 1607, -)
- microsoft windows 8.1 (*)
have more...
TTPs:
ChatGPT TTPs:
do not use without manual checkT1598.003, T1036, T1070.006
IOCs:
Hash: 16
Registry: 2
Path: 2
File: 1
Url: 3
Domain: 1
Algorithms:
sha256
Platforms:
x86, x64
YARA: Found
Links:
https://github.com/m0n0ph1/malware-1/tree/master/Trochilushttps://github.com/HarfangLab/iocs/tree/main/TRR240401https://github.com/Marten4n6/EvilOSXhttps://github.com/willbill4/workspaceer/tree/master/9proxy5/Release
CTT Report Hub
#ParsedReport #CompletenessHigh 16-04-2024 Analysis of the APT31 indictment. Who is APT31? https://harfanglab.io/en/insidethelab/apt31-indictment-analysis Report completeness: High Actors/Campaigns: Apt31 Equation I-soon_leak Threats: Rawdoor Dll_sid…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа киберугроз APT31, также известная как BRONZE VINEWOOD, является китайскоязычной организацией, занимающейся различными громкими кибератаками, включая проникновение в сети государственных и частных организаций, использование передовых вредоносных программ и эксплойтов, а также демонстрацию способности адаптироваться к геополитическим событиям. В деятельности группы участвуют как государственные структуры, так и частные подрядчики, что демонстрирует сложную сеть кибератак Китая.
-----
APT31, также известный как BRONZE VINEWOOD, Zirconium или Judgment Panda, является китайскоязычным злоумышленником, известным своей громкой кибератакой.
В 2021 году APT31 проникли в сеть финского парламента, используя эксплойт "EpMe" 0day, который они получили от EquationGroup.
В конце 2021 года сообщалось о масштабной кампании против французских компаний, использующих скомпрометированные маршрутизаторы SOHO для анонимизации.
В 2022 году APT31 был нацелен на российские медиа- и энергетические компании, использующие облако Яндекса в качестве инфраструктуры управления.
В китайских кибероперациях участвуют малые и средние компании, занимающиеся хакерством в интересах государства, в том числе такие ключевые организации, как Wuhan Liuhe Tiangong Science & Technology Co.
Оперативная методология APT31 включает в себя то, что они выдают себя за американских журналистов в электронных письмах, чтобы собрать информацию о мишенях перед началом атак.
Группа использует такие семейства вредоносных программ, как RAWDOOR, Trochilus, EvilOSX и CobaltStrike, а также такие тактики, как подводная охота и боковая загрузка DLL-файлов.
Семейство вредоносных программ RAWDOOR использует GitHub в качестве канала управления, что подчеркивает изысканность дизайна.
APT31 адаптирует цели на основе глобальных политических событий для достижения максимального эффекта.
В обвинительном заключении Министерства юстиции США описывается обширная деятельность APT31, направленная против западных организаций, включая сбор дипломатических разведданных и кражу коммерческой тайны и финансовых данных.
В обвинительном заключении упоминается о приобретении записей телефонных разговоров миллионов американцев, что указывает на широкую деятельность APT31.
Документ проливает свет на сложную сеть китайских киберопераций с участием частных подрядчиков и государственных структур.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа киберугроз APT31, также известная как BRONZE VINEWOOD, является китайскоязычной организацией, занимающейся различными громкими кибератаками, включая проникновение в сети государственных и частных организаций, использование передовых вредоносных программ и эксплойтов, а также демонстрацию способности адаптироваться к геополитическим событиям. В деятельности группы участвуют как государственные структуры, так и частные подрядчики, что демонстрирует сложную сеть кибератак Китая.
-----
APT31, также известный как BRONZE VINEWOOD, Zirconium или Judgment Panda, является китайскоязычным злоумышленником, известным своей громкой кибератакой.
В 2021 году APT31 проникли в сеть финского парламента, используя эксплойт "EpMe" 0day, который они получили от EquationGroup.
В конце 2021 года сообщалось о масштабной кампании против французских компаний, использующих скомпрометированные маршрутизаторы SOHO для анонимизации.
В 2022 году APT31 был нацелен на российские медиа- и энергетические компании, использующие облако Яндекса в качестве инфраструктуры управления.
В китайских кибероперациях участвуют малые и средние компании, занимающиеся хакерством в интересах государства, в том числе такие ключевые организации, как Wuhan Liuhe Tiangong Science & Technology Co.
Оперативная методология APT31 включает в себя то, что они выдают себя за американских журналистов в электронных письмах, чтобы собрать информацию о мишенях перед началом атак.
Группа использует такие семейства вредоносных программ, как RAWDOOR, Trochilus, EvilOSX и CobaltStrike, а также такие тактики, как подводная охота и боковая загрузка DLL-файлов.
Семейство вредоносных программ RAWDOOR использует GitHub в качестве канала управления, что подчеркивает изысканность дизайна.
APT31 адаптирует цели на основе глобальных политических событий для достижения максимального эффекта.
В обвинительном заключении Министерства юстиции США описывается обширная деятельность APT31, направленная против западных организаций, включая сбор дипломатических разведданных и кражу коммерческой тайны и финансовых данных.
В обвинительном заключении упоминается о приобретении записей телефонных разговоров миллионов американцев, что указывает на широкую деятельность APT31.
Документ проливает свет на сложную сеть китайских киберопераций с участием частных подрядчиков и государственных структур.
#ParsedReport #CompletenessLow
16-04-2024
Phishing case disguised as a domestic portal login page
https://asec.ahnlab.com/ko/64170
Report completeness: Low
Threats:
Fakelogin
Victims:
Naver, Natemail
Industry:
Transport, Logistic
ChatGPT TTPs:
T1566, T1556, T1078
IOCs:
File: 1
Url: 2
16-04-2024
Phishing case disguised as a domestic portal login page
https://asec.ahnlab.com/ko/64170
Report completeness: Low
Threats:
Fakelogin
Victims:
Naver, Natemail
Industry:
Transport, Logistic
ChatGPT TTPs:
do not use without manual checkT1566, T1556, T1078
IOCs:
File: 1
Url: 2
ASEC BLOG
국내 포털 로그인 페이지로 위장한 피싱 사례 - ASEC BLOG
AhnLab SEcurity intelligence Center(ASEC) 에서는 최근 국내 포털 사이트의 로그인 화면과 동일한 피싱 파일의 유포를 확인하였다. 과거부터 다수의 국내 포털 사이트/운송, 물류업 브랜드/웹메일 로그인 페이지를 위장한 사례는 매우 빈번하게 확인되어왔다. * 본문에서 비교자료로 사용한 좌/우 그림은, (좌측) 피싱페이지 (우측) 정상페이지 를 나타낸다. 위의 [그림 1]은 네이버 로그인 페이지를 위장한 피싱 페이지와 정상 페이지를…
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Phishing case disguised as a domestic portal login page https://asec.ahnlab.com/ko/64170 Report completeness: Low Threats: Fakelogin Victims: Naver, Natemail Industry: Transport, Logistic ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в фишинговой кампании, обнаруженной аналитическим центром безопасности AhnLab, которая заключается в создании поддельных страниц входа, идентичных популярным веб-сайтам, для кражи учетных данных пользователей, освещении проблем, связанных с различением законных и мошеннических страниц, и предоставлении рекомендаций пользователям соблюдать осторожность и защищать свои учетные записи от несанкционированного доступа.
-----
Аналитический центр безопасности AhnLab (ASEC) недавно обнаружил фишинговую кампанию, которая включала распространение поддельной страницы входа в систему, идентичной популярному отечественному порталу. Такая тактика создания поддельных страниц входа в систему, имитирующих различные известные веб-сайты, не нова, и часто наблюдалась в отношении отечественных порталов, брендов транспортной и логистической отрасли, а также страниц входа в веб-почту.
Было обнаружено, что фишинговая страница, созданная для того, чтобы выглядеть как экран входа в систему на внутреннем портале, практически неотличима от реальной страницы входа в систему. Злоумышленник фактически скопировал исходный код законного сайта, что затрудняло распознавание пользователями мошеннической природы страницы. Используя тот же адрес и метод, которые использовались законным сайтом для получения учетных данных пользователя, злоумышленник намеревался украсть информацию об учетной записи, введенную ничего не подозревающими пользователями.
На рисунках, представленных в отчете, таких как рисунок 1 и рисунок 2, проведено визуальное сравнение фишинговых страниц с соответствующими обычными страницами, чтобы подчеркнуть сходство и трудности при проведении различий между ними. В некоторых случаях фишинговые страницы даже автоматически вводили идентификатор пользователя, чтобы заставить его ввести свой пароль, что увеличивало риск кражи учетных данных.
Злоумышленник использовал методы изменения обработчика события onsubmit в теге form исходного кода легитимного веб-сайта, чтобы перенаправить введенные пользователем данные на указанный адрес, в данном случае используя форму с идентификатором "NoCodeForm". В ходе тестирования было подтверждено, что злоумышленник мог успешно получать информацию об учетной записи, предоставленную пользователями с помощью поддельной формы. Это демонстрирует эффективность фишинговой кампании по сбору конфиденциальных пользовательских данных.
Учитывая, что эти фишинговые страницы сложно отличить от законных веб-сайтов, ASEC рекомендует соблюдать осторожность при входе в систему с помощью вложений электронной почты из неизвестных источников. Пользователям настоятельно рекомендуется проявлять бдительность и избегать ввода учетных данных на подозрительных страницах входа. В случае непреднамеренных попыток входа на фишинговые страницы рекомендуется немедленно изменить все связанные с ними пароли, чтобы предотвратить несанкционированный доступ к учетным записям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в фишинговой кампании, обнаруженной аналитическим центром безопасности AhnLab, которая заключается в создании поддельных страниц входа, идентичных популярным веб-сайтам, для кражи учетных данных пользователей, освещении проблем, связанных с различением законных и мошеннических страниц, и предоставлении рекомендаций пользователям соблюдать осторожность и защищать свои учетные записи от несанкционированного доступа.
-----
Аналитический центр безопасности AhnLab (ASEC) недавно обнаружил фишинговую кампанию, которая включала распространение поддельной страницы входа в систему, идентичной популярному отечественному порталу. Такая тактика создания поддельных страниц входа в систему, имитирующих различные известные веб-сайты, не нова, и часто наблюдалась в отношении отечественных порталов, брендов транспортной и логистической отрасли, а также страниц входа в веб-почту.
Было обнаружено, что фишинговая страница, созданная для того, чтобы выглядеть как экран входа в систему на внутреннем портале, практически неотличима от реальной страницы входа в систему. Злоумышленник фактически скопировал исходный код законного сайта, что затрудняло распознавание пользователями мошеннической природы страницы. Используя тот же адрес и метод, которые использовались законным сайтом для получения учетных данных пользователя, злоумышленник намеревался украсть информацию об учетной записи, введенную ничего не подозревающими пользователями.
На рисунках, представленных в отчете, таких как рисунок 1 и рисунок 2, проведено визуальное сравнение фишинговых страниц с соответствующими обычными страницами, чтобы подчеркнуть сходство и трудности при проведении различий между ними. В некоторых случаях фишинговые страницы даже автоматически вводили идентификатор пользователя, чтобы заставить его ввести свой пароль, что увеличивало риск кражи учетных данных.
Злоумышленник использовал методы изменения обработчика события onsubmit в теге form исходного кода легитимного веб-сайта, чтобы перенаправить введенные пользователем данные на указанный адрес, в данном случае используя форму с идентификатором "NoCodeForm". В ходе тестирования было подтверждено, что злоумышленник мог успешно получать информацию об учетной записи, предоставленную пользователями с помощью поддельной формы. Это демонстрирует эффективность фишинговой кампании по сбору конфиденциальных пользовательских данных.
Учитывая, что эти фишинговые страницы сложно отличить от законных веб-сайтов, ASEC рекомендует соблюдать осторожность при входе в систему с помощью вложений электронной почты из неизвестных источников. Пользователям настоятельно рекомендуется проявлять бдительность и избегать ввода учетных данных на подозрительных страницах входа. В случае непреднамеренных попыток входа на фишинговые страницы рекомендуется немедленно изменить все связанные с ними пароли, чтобы предотвратить несанкционированный доступ к учетным записям.
#cyberthreattech
Всем привет.
На прошедшем VBTrends коллеги из VolgaBlob показали новую версию Smart Monitor, в которой есть нативная интеграция с CTT Threat Feed и CTT Reports Hub.
Т.е. можно без костылей загружать в Smart Monitor IoC и TI-отчеты. Но что самое классное - это то, что если IoC пришел из TI-отчета, то можно сразу посмотреть саммари этого отчета на русском, названия угроз и TTP из отчета.
Еще они выкатили Knowledge AI Framework (KAIF) – модуль для взаимодействия с поисковым движком запросов Smart Monitor через LLM. Отличный первый шаг, буду наблюдать за развитием.
Всем привет.
На прошедшем VBTrends коллеги из VolgaBlob показали новую версию Smart Monitor, в которой есть нативная интеграция с CTT Threat Feed и CTT Reports Hub.
Т.е. можно без костылей загружать в Smart Monitor IoC и TI-отчеты. Но что самое классное - это то, что если IoC пришел из TI-отчета, то можно сразу посмотреть саммари этого отчета на русском, названия угроз и TTP из отчета.
Еще они выкатили Knowledge AI Framework (KAIF) – модуль для взаимодействия с поисковым движком запросов Smart Monitor через LLM. Отличный первый шаг, буду наблюдать за развитием.
#technique
Tried and True Hacker Technique: DOS Obfuscation
https://www.huntress.com/blog/tried-and-true-hacker-technique-dos-obfuscation
Tried and True Hacker Technique: DOS Obfuscation
https://www.huntress.com/blog/tried-and-true-hacker-technique-dos-obfuscation
Huntress
Tried and True Hacker Technique: DOS Obfuscation | Huntress
In this blog, we dissect a sample of malware that makes clever use of batch scripting obfuscation—turns out it was a launcher for TrickBot!
#ParsedReport #CompletenessLow
16-04-2024
Netskope Threat Coverage: Evil Ant Ransomware
https://www.netskope.com/blog/netskope-threat-coverage-evil-ant-ransomware
Report completeness: Low
Threats:
Evil_ant
Shadow_copies_delete_technique
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1562.001, T1110, T1486, T1132.001, T1059.001, T1204.002, T1140
IOCs:
File: 1
Hash: 8
Coin: 1
Email: 1
Soft:
PyInstaller, Windows Defender, Telegram
Crypto:
bitcoin
Algorithms:
md5, sha256
Win API:
ShowWindow
Languages:
python, powershell
16-04-2024
Netskope Threat Coverage: Evil Ant Ransomware
https://www.netskope.com/blog/netskope-threat-coverage-evil-ant-ransomware
Report completeness: Low
Threats:
Evil_ant
Shadow_copies_delete_technique
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1562.001, T1110, T1486, T1132.001, T1059.001, T1204.002, T1140
IOCs:
File: 1
Hash: 8
Coin: 1
Email: 1
Soft:
PyInstaller, Windows Defender, Telegram
Crypto:
bitcoin
Algorithms:
md5, sha256
Win API:
ShowWindow
Languages:
python, powershell
Netskope
Netskope Threat Coverage: Evil Ant Ransomware
Summary Netskope Threat Labs recently analyzed a new ransomware strain named Evil Ant. Evil Ant ransomware is a Python-based malware compiled using
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Netskope Threat Coverage: Evil Ant Ransomware https://www.netskope.com/blog/netskope-threat-coverage-evil-ant-ransomware Report completeness: Low Threats: Evil_ant Shadow_copies_delete_technique Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Evil Ant ransomware - это вредоносная программа на основе Python, которая нацелена на личные папки и внешние диски жертв, шифрует файлы и требует непрерывного шифрования до восстановления файлов. Программа отключает меры безопасности, собирает IP-адреса и отображает уведомления о требовании выкупа с вариантами оплаты. Несмотря на успешное шифрование, критическая уязвимость позволяет жертвам восстанавливать файлы без оплаты, и для восстановления файлов после заражения рекомендуется профессиональная помощь.
-----
Программа-вымогатель Evil Ant, новая разновидность, недавно проанализированная Netskope Threat Labs, представляет собой вредоносную программу на основе Python, скомпилированную с использованием PyInstaller. Она нацелена на личные папки и внешние диски жертв, шифруя все файлы в определенных целевых каталогах и файлы с расширением .bak. Evil Ant требует непрерывного процесса шифрования до тех пор, пока файл не будет восстановлен; перезагрузка или завершение процесса сделает поврежденные файлы невосстановимыми. Программа в первую очередь ориентирована на пользователей и все еще находится на ранней стадии разработки.
После запуска Evil Ant скрывает консоль процесса, проверяет права администратора, отключает защитник Windows и диспетчер задач и собирает общедоступные IP-адреса жертв. В разных вариантах используются различные тактики, такие как скрытие окна консоли, звуковой сигнал и запрос повышенных разрешений, если права администратора отсутствуют. Он также пытается отключить защитник Windows, собирать IP-адреса, отключить диспетчер задач и показывать уведомления о требовании выкупа с вариантами оплаты.
Evil Ant использует библиотеку симметричной криптографии Fernet для шифрования файлов внутри целевых каталогов. Программа генерирует ключ и шифрует содержимое файла, что делает невозможным восстановление, если процесс вымогательства остановлен. Программа не пытается удалить теневые копии Windows или отключить восстановление при загрузке, но шифрует файлы резервных копий с расширением .bak. После шифрования некоторые варианты изменяют обои жертвы, чтобы отобразить сообщение о требовании выкупа.
Интерфейс ransom note предоставляет информацию о платеже, и жертвы могут расшифровать файлы после оплаты, используя зашифрованный ключ дешифрования. Несмотря на успешное шифрование файлов, Evil Ant имеет критический недостаток, заключающийся в том, что ключ дешифрования зашифрован, что позволяет жертвам восстанавливать файлы без оплаты. Программа-вымогатель также пытается обнаружить изолированные среды, ища строки решения для виртуализации в переменных среды.
Netskope Advanced Threat Protection обеспечивает защиту от вредоносных программ-вымогателей Ant и обнаруживает образцы с помощью статического анализа или облачной "песочницы". Жертвам рекомендуется не паниковать, не платить злоумышленникам и не закрывать приложения из диспетчера задач. Netskope может помочь в восстановлении файлов, поврежденных подобными программами-вымогателями.
Текущее состояние программы-вымогателя Evil Ant позволяет предположить, что она все еще находится в разработке, и в будущем ее можно будет усовершенствовать. Наличие ключа расшифровки в двоичном коде делает возможным восстановление без оплаты. Для жертв крайне важно проявлять бдительность, избегать сбоев в работе системы и обращаться за профессиональной помощью для восстановления файлов после заражения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Evil Ant ransomware - это вредоносная программа на основе Python, которая нацелена на личные папки и внешние диски жертв, шифрует файлы и требует непрерывного шифрования до восстановления файлов. Программа отключает меры безопасности, собирает IP-адреса и отображает уведомления о требовании выкупа с вариантами оплаты. Несмотря на успешное шифрование, критическая уязвимость позволяет жертвам восстанавливать файлы без оплаты, и для восстановления файлов после заражения рекомендуется профессиональная помощь.
-----
Программа-вымогатель Evil Ant, новая разновидность, недавно проанализированная Netskope Threat Labs, представляет собой вредоносную программу на основе Python, скомпилированную с использованием PyInstaller. Она нацелена на личные папки и внешние диски жертв, шифруя все файлы в определенных целевых каталогах и файлы с расширением .bak. Evil Ant требует непрерывного процесса шифрования до тех пор, пока файл не будет восстановлен; перезагрузка или завершение процесса сделает поврежденные файлы невосстановимыми. Программа в первую очередь ориентирована на пользователей и все еще находится на ранней стадии разработки.
После запуска Evil Ant скрывает консоль процесса, проверяет права администратора, отключает защитник Windows и диспетчер задач и собирает общедоступные IP-адреса жертв. В разных вариантах используются различные тактики, такие как скрытие окна консоли, звуковой сигнал и запрос повышенных разрешений, если права администратора отсутствуют. Он также пытается отключить защитник Windows, собирать IP-адреса, отключить диспетчер задач и показывать уведомления о требовании выкупа с вариантами оплаты.
Evil Ant использует библиотеку симметричной криптографии Fernet для шифрования файлов внутри целевых каталогов. Программа генерирует ключ и шифрует содержимое файла, что делает невозможным восстановление, если процесс вымогательства остановлен. Программа не пытается удалить теневые копии Windows или отключить восстановление при загрузке, но шифрует файлы резервных копий с расширением .bak. После шифрования некоторые варианты изменяют обои жертвы, чтобы отобразить сообщение о требовании выкупа.
Интерфейс ransom note предоставляет информацию о платеже, и жертвы могут расшифровать файлы после оплаты, используя зашифрованный ключ дешифрования. Несмотря на успешное шифрование файлов, Evil Ant имеет критический недостаток, заключающийся в том, что ключ дешифрования зашифрован, что позволяет жертвам восстанавливать файлы без оплаты. Программа-вымогатель также пытается обнаружить изолированные среды, ища строки решения для виртуализации в переменных среды.
Netskope Advanced Threat Protection обеспечивает защиту от вредоносных программ-вымогателей Ant и обнаруживает образцы с помощью статического анализа или облачной "песочницы". Жертвам рекомендуется не паниковать, не платить злоумышленникам и не закрывать приложения из диспетчера задач. Netskope может помочь в восстановлении файлов, поврежденных подобными программами-вымогателями.
Текущее состояние программы-вымогателя Evil Ant позволяет предположить, что она все еще находится в разработке, и в будущем ее можно будет усовершенствовать. Наличие ключа расшифровки в двоичном коде делает возможным восстановление без оплаты. Для жертв крайне важно проявлять бдительность, избегать сбоев в работе системы и обращаться за профессиональной помощью для восстановления файлов после заражения.